Odpowiedz

Pomysły: zmiana sposobu logowania

Logowanie z maskowanym hasłem jest reliktem poprzedniej epoki i jest problemem z punktu widzenia zarówno UX jak i bezpieczeństwa.

 

Może na początek kwestia bezpieczeństwa maskowania:

PLUSY: zabezpiecza przed keyloggerami

MINUSY: wymaga pamiętania hasła, znacząco wydłuża proces logowania

DYSKUSYJNE: zniechęca do korzystania z bankowości przez przeglądarkę, zamiast keyloggera może być innego rodzaju złośliwe oprogramowanie, np. podmieniające numer konta.

 

Na początek proponuję, by użytkownik mógł wybrać sobie metodę logowania. Domyślnie można by nawet zostawić maskowanie, a zmianę opatrywać ostrzeżeniem - jeśli bankowi spece nadal uważają maskowanie za najbezpieczniejsze.

 

Najbardziej oczywistym sposobem jest logowanie z pełnym hasłem. PLUSY: można używać managera haseł do przyspieszenia logowania. MINUSY: nie broni przed keyloggerami

 

Aby dodatkowo zabezpieczyć logowanie pełnym hasłem, należałoby wprowadzić logowanie dwuskładnikowe na nieznanych komputerach. I tutaj do wyboru:

- sprzętowy token (cokolwiek w standardzie FIDO U2F, osobiście polecam Trezor Model T)

- Authenticator app

- SMS

- potwierdzenie w aplikacji ING mobile

W ten sposób osiągamy poziom zabezpieczeń zgodny z aktualnymi standardami bezpieczeństwa. Jeśli klient loguje się z nieznanej przeglądarki, prosimy o drugi składnik i dajemy możliwość zapamiętania przeglądarki (domyślnie odznaczone). Warto przypomnieć, że macie wdrożony trzeci składnik logowania czyli AI, to też może mieć znaczenie.

 

Podobnie przy potwierdzaniu przelewów - jeśli AI wykryje anomalie, niech prosi o drugi składnik - nie tylko SMS, ale klucz FIDO czy potwierdzenie przez apkę mobilną też powinno być akceptowane. Zresztą ze względu na możliwość wrogiego przechwycenia numeru telefonu, to właśnie SMS powinien być ostatecznością.

 

Warto skonsultować powyższe propozycje z zewnętrznymi ekspertami od bezpieczeństwa oraz podejrzeć rozwiązania w innych bankach Emotikon: Mrugający

minder
Doradca z ambicjami I
Doradca z ambicjami I icon
4
9
19-12-2020
Wiadomość 1 z 18 (48 130 wyświetleń)

Re.: Pomysły: zmiana sposobu logowania

@minder, hasło maskowane możesz wprowadzać jednym kliknięciem. Napisz sobie bookmarklet w javascript i wtedy na własną odpowiedzialność będziesz ponosił ryzyko tego że hasło masz zapisane w bookmarkach/zakładkach (zresztą to hasło też może być tam przechowywane zaszyfrowane). Rozwiązanie jest nietypowe więc jest bardzo znikome ryzyko że napastnik mógłby to hasło znaleźć (a przecież to tylko samo hasło bez loginu i bez nazwy domeny bo to Ty decydujesz kiedy należy kliknąć taki bookmarklet).

 

Odpowiedz
0 Lajków
JoannaLBN
Doradca z ambicjami II
Doradca z ambicjami II icon
17
2
04-01-2019
Wiadomość 2 z 18 (48 105 wyświetleń)

Re: Pomysły: zmiana sposobu logowania

minder Dziękujemy za Twoje spostrzeżenia. Przyjrzymy się temu. 
Przekazałam Twój wpis do odpowiedniego zespołu. 

**
Jeśli podoba Ci się moja odpowiedź, daj mi lajka.
Moja odpowiedź Ci pomogła? Zaakceptuj ją jako rozwiązanie!
IlonaU
Moderator
Moderator icon
1073
215
07-06-2017
Wiadomość 3 z 18 (48 079 wyświetleń)

Re.: Pomysły: zmiana sposobu logowania

Bookmarklet to nie jest to samo, co trzymanie hasła w LastPass lub podobnym serwisie. Przyznam jednak, że zaciekawiła mnie ta metoda i przyjrzę się jej bliżej, dzięki.

minder
Doradca z ambicjami I
Doradca z ambicjami I icon
4
9
19-12-2020
Wiadomość 4 z 18 (48 049 wyświetleń)

Re.: Pomysły: zmiana sposobu logowania

Jestem zaskoczony zmuszaniem do hasła maskowanego. Korzystam z managera haseł Keepass, założyłem konto ustawiam hasło, wygenerowałem 30 znakowe ze znakami specjalnymi, zapisałem.

Loguje się pierwszy raz, a tu mi maska wyskakuje. Policzyć te znaki z maski na haśle maskowanym to jest porażka. Oczywiście zmusiło mnie to do zmiany hasła na krótsze, słownikowe, tak abym mógł się logować w sensownym czasie i nie musieć wyświetlać na ekranie do policzenia odpowiednich znaków.
Porażka Emotikon: Smutny
buc
buc
Doradca z ambicjami I
Doradca z ambicjami I icon
3
7
28-11-2021
Wiadomość 5 z 18 (46 602 wyświetleń)

Re.: Pomysły: zmiana sposobu logowania

[ Edytowane ]

TAK, PROSZĘ ZMIEŃCIE TO Emotikon: Szczęśliwy)

 

To jest jedyny powód dla którego założyłem konto w mbanku, żeby łatwiej logować się do profilu zaufanego, logując się przez ING już dawno bym oszalał.

 

Korzystam z 1password z unikalnych i skomplikowanych haseł, ale nie... ING zmusza mnie do korzystania z prostego hasła żebym je zapamiętał i 3 razy przy jego wpisywaniu nie pogubił się.

 

Dajcie chociaż możliwość zmiany rodzaju hasła...

 

Przez takie relikty jak ten, coraz bardziej zastanawiam się nad zmianą banku, dobrze że chociaż na telefonie nie musimy takiego hasła wpisywać (no chyba, że chcemy skorzystać z profilu zaufanego

 

Czy 2022 to ten rok?

dawidd
Doradca z ambicjami I
Doradca z ambicjami I icon
10
14
01-04-2018
Wiadomość 6 z 18 (46 322 wyświetleń)

Re.: Pomysły: zmiana sposobu logowania

[ Edytowane ]

Też używam KeePass. Wystarczy wtyczka AutoTypeSplitter, po czym w zakładce Auto-Type dla wpisu w ING wklejasz coś takiego:

{UserName}{ENTER}{SPLIT}{PICKCHARS: Password:C=5}{ENTER}

(usuń spację po dwukropku, musiałem wstawić, bo robiło emotkę)

Wtedy gdy używasz Auto-Type na logowaniu, wyskoczy ci fajne pole, gdzie tylko klikniesz te numerki, które są do wpisania w haśle, i ci zaloguje. Używam tego od dawna, logowanie do ING trwa kilka sekund.

Odpowiedz
0 Lajków
Woo-Cash
Nowy w branży II
Nowy w branży II icon
3
1
24-01-2020
Wiadomość 7 z 18 (45 645 wyświetleń)

Re.: Pomysły: zmiana sposobu logowania

Drogie ING

 

Lektura dla Państwa z 2018 roku..

 

https://blog.1password.com/an-open-letter-to-banks/

dawidd
Doradca z ambicjami I
Doradca z ambicjami I icon
10
14
01-04-2018
Wiadomość 8 z 18 (45 577 wyświetleń)

Re: Re.: Pomysły: zmiana sposobu logowania

Poczytamy Emotikon: Szczęśliwy 

**
Jeśli podoba Ci się moja odpowiedź, daj mi lajka.
Moja odpowiedź Ci pomogła? Zaakceptuj ją jako rozwiązanie!
IlonaU
Moderator
Moderator icon
1073
215
07-06-2017
Wiadomość 9 z 18 (45 507 wyświetleń)

Re: Re.: Pomysły: zmiana sposobu logowania

Założyłem tu konto dosłownie po to, żeby dać znać, że też cierpię. Korzystam z 1password i tak jak mega lubię ING za wszystkie inne rzeczy, tak temat logowania to okropna udręka Emotikon: Smutny

defalec
Doradca z ambicjami I
Doradca z ambicjami I icon
2
1
10-04-2022
Wiadomość 10 z 18 (43 585 wyświetleń)
Ostatnie wpisy na forum
Nadpłata w okresie karencji

Witam. Mam uruchomiony kredyt hipoteczny. Obecnie spłacam tylko raty odsetkowe (okres karencji), zostały mi do uruchomienia trzy transze. Czy w takim przypadku mogę już nadpłacać uruchomioną kwotę kre...

16-04-2024
'Raz dwa trzy, apkę masz i Ty' - 100 zł??

cześć,

 

chciałam zapytać, czy jest tu może ktoś kto dostał obiecane 100 zł za założenie aplikacji? ja wciąż czekam, a wydaje mi się, że spełniłam wszystkie warunki z regulaminu...

 

pozdrawiam!

16-04-2024
Kredyt hipoteczny na dom - dlaczego ciągle otrzymuję nieprawdziwe informacje o czasach ?

Wniosek trafił do analizy 5.03.2024 zakończone 4.04.2024 - miało być 16 dni wyszło 21 dni.

4.04.2024 nagle się okazało, że potrzeba dokumentów, które można było załatwić wcześniej i od 11.04 trwa dodat

...

16-04-2024
Najbardziej pomocni użytkownicy